Het eerste SOC 2-rapport kost de meeste organisaties het meeste werk: controls inrichten, een system description schrijven, wennen aan de vragen van de auditor. Als het rapport er eenmaal ligt, volgt vaak een moment van stilte. Het team dat maandenlang naar de audit toewerkte, pakt de gewone werkzaamheden weer op. Precies daar gaat het mis. SOC 2 werkt als een jaarlijkse cyclus, en de keuzes die je direct na het eerste rapport maakt, bepalen hoeveel moeite jaar twee kost.
Waarom er een cyclus nodig is
Een SOC 2 Type 2-rapport doet uitspraken over een afgesloten observatieperiode. De dag nadat die periode eindigt, begint het rapport te verouderen. Klanten die op het rapport steunen voor hun eigen leveranciersbeheer willen doorlopende dekking: hun auditors en toezichthouders kijken of er over elk boekjaar een rapport beschikbaar is. Een rapport waarvan de periode anderhalf jaar geleden eindigde, roept in elke security review dezelfde vraag op: wat is er sindsdien gebeurd?
Daarom werken vrijwel alle serviceorganisaties met een vaste jaarcyclus: elk jaar een Type 2-rapport, met observatieperiodes die op elkaar aansluiten.
Observatieperiodes laten aansluiten
De gangbare aanpak is simpel: de nieuwe observatieperiode begint op de dag na het einde van de vorige. Eindigde je eerste periode op 30 september, dan loopt de volgende van 1 oktober tot en met 30 september van het jaar erop. Zo ontstaat een gesloten keten van rapporten zonder maanden waarover niets is gerapporteerd.
Twee praktische keuzes spelen daarbij. De eerste is de lengte. Een eerste rapport dekt vaak een kortere periode, bijvoorbeeld zes maanden, omdat de organisatie het rapport snel nodig had. Vanaf het tweede rapport is twaalf maanden de norm. Klanten en hun auditors hebben daar het meeste aan, en het scheelt op termijn werk: één audit per jaar in plaats van twee keer een korte ronde.
De tweede keuze is de einddatum. Die kun je maar beter bewust kiezen. Veel serviceorganisaties leggen het einde van de periode enkele maanden vóór het moment waarop klanten het rapport nodig hebben, bijvoorbeeld rond hun boekjaarafsluiting. Tussen het einde van de observatieperiode en het definitieve rapport zit namelijk altijd tijd: de auditor moet de laatste deelwaarnemingen doen, bevindingen bespreken en het rapport afronden. Wie de einddatum ongelukkig kiest, levert het rapport elk jaar te laat voor het moment waarop klanten erom vragen.
Voor de maanden tussen het einde van de periode en de oplevering van het nieuwe rapport bestaat de bridge letter: een korte verklaring van de serviceorganisatie zelf dat de controls sindsdien niet wezenlijk zijn veranderd en er geen relevante incidenten zijn geweest. Handig om klaar te hebben liggen, maar het blijft een eigen verklaring, geen oordeel van de auditor.
Wat er in jaar twee anders is
De tweede audit lijkt op de eerste, met een paar wezenlijke verschillen. De periode is meestal langer, dus de auditor toetst de werking over twaalf maanden en trekt deelwaarnemingen uit het hele jaar. Controls die maandelijks of per kwartaal draaien, moeten dus ook in de rustige maanden aantoonbaar zijn uitgevoerd. Bij het eerste rapport wordt een haperende beginperiode nog wel eens opgevangen door de observatieperiode later te laten starten. Die ontsnapping is er in jaar twee niet.
Daarnaast kijkt de auditor scherper naar wat er is veranderd. Nieuwe diensten, een migratie naar andere infrastructuur, een overgenomen team of een gewijzigd toegangsbeheerproces: alles wat de system description raakt, moet daarin worden bijgewerkt en kan tot nieuwe of aangepaste controls leiden. Ook bevindingen uit het eerste rapport komen terug. Een exceptie die vorig jaar in het rapport stond, wil de auditor dit jaar opgelost zien, of in elk geval aantoonbaar opgepakt.
De veelgemaakte fouten na het eerste rapport
De grootste valkuil is verslapping direct na de oplevering. Bewijsvoering die tijdens het audittraject keurig werd vastgelegd, stopt in oktober en wordt in augustus van het jaar erop haastig gereconstrueerd. Reviews die maandelijks moesten plaatsvinden, blijken maanden te zijn overgeslagen. Voor een Type 2-audit over het hele jaar is dat direct zichtbaar: de deelwaarneming valt precies in de maanden waarin niemand naar de controls omkeek.
Een tweede patroon is het vertrek van de interne trekker. Bij veel organisaties leunt het eerste traject op één persoon die alles weet en alles bewaart. Vertrekt die persoon zonder overdracht, dan begint jaar twee met een zoektocht naar wachtwoorden, mappen en afspraken uit het vorige traject. Beleg het eigenaarschap van controls daarom bij rollen en teams, niet bij een individu.
De derde fout is veranderingen niet melden. Organisaties bouwen door: nieuwe features, nieuwe subverwerkers, een andere hostingpartij. Wie dat pas bij de volgende audit vertelt, zet de auditor voor verrassingen en zichzelf voor vertraging, zeker als de wijziging de scope van het rapport raakt. Een kort bericht aan je auditor bij materiële wijzigingen voorkomt dat.
Zo houd je de cyclus licht
Het verschil tussen een zware en een lichte jaarcyclus zit in continuïteit. Een paar gewoonten maken het verschil. Verzamel bewijs op het moment dat een control draait, niet achteraf: notulen, tickets, exports en reviewverslagen direct opslaan op een vaste plek. Plan de interne controlemomenten voor het hele jaar in, met een eigenaar per control. Doe halverwege de periode een eigen tussentijdse check, zodat afwijkingen nog binnen de periode hersteld kunnen worden in plaats van als exceptie in het rapport te eindigen. En houd de system description als levend document bij, in plaats van er elk jaar in de laatste week voor de audit aan te beginnen.
Dit is ook waar tooling zijn waarde bewijst. In ons auditplatform koppel je bewijslast doorlopend aan controls, zie je per control wanneer de volgende uitvoering gepland staat en bouw je het auditdossier gedurende het jaar op. De audit wordt dan een controle van wat er al ligt.
Een jaarlijkse cyclus inrichten of het tweede rapport voorbereiden? Wij begeleiden serviceorganisaties bij SOC 2- en ISAE 3402-trajecten, van eerste rapport tot doorlopende jaarcyclus. Neem gerust contact op.
Veelgestelde vragen
Moet een SOC 2-audit elk jaar opnieuw?+
Er is geen wettelijke plicht, maar in de praktijk wel een commerciële. Een SOC 2 Type 2-rapport dekt een afgesloten observatieperiode. Zodra die periode verder in het verleden ligt, neemt de waarde voor klanten af en gaan security reviews opnieuw vragen oproepen. Vrijwel alle serviceorganisaties kiezen daarom voor een jaarlijkse cyclus met aansluitende periodes.
Mag er een gat zitten tussen twee observatieperiodes?+
Het kan, maar het is onverstandig. Een gat betekent dat er maanden zijn waarover geen enkel rapport iets zegt, en daar prikken klanten doorheen. De gangbare aanpak is de nieuwe periode te laten beginnen op de dag na het einde van de vorige.
Is de audit in jaar twee lichter dan in jaar één?+
De audit zelf niet: de auditor toetst opnieuw opzet, bestaan en werking over de volledige periode, vaak twaalf maanden waar het eerste rapport soms een kortere periode dekte. De voorbereiding kan wel veel lichter zijn, mits de bewijsvoering het hele jaar is bijgehouden in plaats van vlak voor de audit gereconstrueerd.
Wat overbrugt de tijd tussen het einde van de periode en het nieuwe rapport?+
Een bridge letter (gap letter): een korte eigen verklaring van de serviceorganisatie dat de controls sinds het einde van de laatste observatieperiode niet wezenlijk zijn veranderd en er geen relevante incidenten waren. Het is geen auditorsproduct en geen vervanging van een rapport, maar klanten vragen er in de tussenliggende maanden vaak om.
Lees ook
Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.
ISAE 3402 Type II vereist een observatieperiode van minimaal zes maanden. Maar hoe richt je die periode in en wat verwacht de auditor? Een praktische uitleg.
Je eerste SOC 2 audit kan overweldigend aanvoelen. Met de juiste voorbereiding verloopt het traject soepeler en voorkom je verrassingen. Dit is de checklist die wij hanteren.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor